Référence des ports
Port 5683 (UDP) – CoAP (Constrained Application Protocol)
Protocole léger de type REST basé sur UDP pour les appareils IoT contraints ; la variante sécurisée CoAPS tourne sur le 5684 avec DTLS.
En bref
- Transport
- udp
- Catégorie
- Registered
- TLS
- En clair
- Niveau de risque
- Élevé
Souvent ciblé — limitez l'exposition et durcissez-le.
État par défaut
Ouvert sur de nombreux appareils et passerelles IoT, fréquemment sans authentification. Le CoAP simple sur le 5683 n'est pas chiffré ; la forme sécurisée (CoAPS) utilise DTLS sur le 5684.
À quoi sert le port 5683 ?
Le port 5683 est le port par défaut de CoAP, le Constrained Application Protocol, un protocole web léger conçu pour les appareils IoT et capteurs à faible consommation. Il fonctionne comme un HTTP allégé (avec GET, POST, PUT, DELETE) mais sur UDP, ce qui convient au matériel alimenté par batterie et à mémoire limitée. On le trouve dans les objets domotiques, les capteurs industriels et les plateformes IoT ; sa version chiffrée, CoAPS, tourne sur UDP 5684.
Quand faut-il l'ouvrir ?
N'ouvrez le port 5683 qu'au sein d'un réseau IoT local ou segmenté pour que les appareils et leur passerelle ou contrôleur puissent dialoguer. Il doit rester hors d'Internet ; l'accès distant passe plutôt par une plateforme cloud ou une passerelle que par l'exposition directe des appareils.
Est-ce risqué de l'ouvrir ?
Le CoAP simple est généralement non chiffré, non authentifié et détournable pour des attaques par amplification ; préférez CoAPS sur 5684 et gardez les appareils sur un réseau privé. Voir les notes de sécurité ci-dessous.
Comment vérifier si ce port est ouvert
ss -tulpn | grep :5683
nmap -sU -p 5683 <target>netstat -ano | findstr :5683
Test-NetConnection <host> -Port 5683 # TCP onlylsof -i :5683
nmap -sU -p 5683 <target>Comment ouvrir ce port sur votre box/routeur
Pour joindre ce service depuis l'extérieur de votre réseau, redirigez le port sur votre box :
- Ouvrez la page d'administration de votre box (souvent http://192.168.1.1 ou http://192.168.0.1) et connectez-vous.
- Trouvez la section « Redirection de ports » — parfois appelée NAT, Serveur virtuel ou NAT/PAT.
- Ajoutez une règle redirigeant le port externe 5683 vers l'IP locale de votre appareil, port interne 5683, protocole UDP.
- Enregistrez, redémarrez la box si demandé, puis testez le port depuis l'extérieur de votre réseau.
Ne redirigez que des ports que vous maîtrisez — cela expose l'appareil à Internet. Pour un accès distant d'administration, un VPN est plus sûr que la redirection de port.
Autoriser ce port dans le pare-feu
sudo ufw allow 5683/udpsudo firewall-cmd --permanent --add-port=5683/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 5683 -j ACCEPTNew-NetFirewallRule -DisplayName "Allow 5683" -Direction Inbound -Protocol UDP -LocalPort 5683 -Action AllowSécurité et risques
Utilisez une alternative sécurisée
Il s'agit d'un protocole hérité ou en clair. Préférez l'équivalent chiffré :
Attaques courantes
- DDoS par réflexion/amplification UDP via les réponses CoAP
- Énumération de ressources et contrôle d'appareils non authentifiés
- Requêtes usurpées pour lire ou modifier l'état des capteurs/actionneurs
- Exploitation de piles CoAP embarquées vulnérables
Durcissement
- Utiliser CoAPS (DTLS) sur le 5684 plutôt que le CoAP en clair sur le 5683
- Ne jamais exposer le 5683 directement à Internet ; garder l'IoT sur des réseaux segmentés
- Désactiver la découverte multicast et les réponses amplifiables sur les interfaces publiques
- Exiger authentification/autorisation pour les ressources sensibles
- Corriger le firmware des appareils et limiter le débit UDP au niveau de la passerelle
Comment bloquer ce port
sudo ufw deny 5683/udpsudo firewall-cmd --permanent --remove-port=5683/udp
sudo firewall-cmd --reloadsudo iptables -A INPUT -p udp --dport 5683 -j DROPNew-NetFirewallRule -DisplayName "Block 5683" -Direction Inbound -Protocol UDP -LocalPort 5683 -Action BlockCommande nmap
nmap -sU -p5683 --script coap-resources <target>Remplacez <target> par l’hôte ou la plage que vous êtes autorisé à scanner.
Ports liés
Questions fréquentes
- Le CoAP sur le port 5683 est-il chiffré ?
- Non. Le CoAP simple sur le 5683 n'est pas chiffré et généralement pas authentifié. La variante sécurisée, CoAPS, tourne sur UDP 5684 et utilise DTLS pour la confidentialité et l'authentification.
- Pourquoi CoAP présente-t-il un risque d'amplification DDoS ?
- CoAP fonctionne sur de l'UDP sans connexion, donc les requêtes peuvent être usurpées et une petite requête peut provoquer une réponse plus grande. Les attaquants détournent les appareils exposés comme réflecteurs pour amplifier le trafic vers une victime.